Slide 1

Slide 1 text

Dome9~IAMSaftyで考える IAMベストプラクティス 1 クラスメソッド株式会社 アライアンス統括部 サイード ラティファ栄美里

Slide 2

Slide 2 text

自己紹介 ・名前 サイード ラティファ栄美里(さいちゃん) ・所属 クラスメソッド株式会社(2021年10月~) アライアンス統括部 ・本日登壇デビュー ・ブログ  

Slide 3

Slide 3 text

3 アジェンダ 1,Dome9概要 ◦ Dome9って? ◦ 主な機能 2,IAMベストプラクティスの実現 ◦ ベストプラクティス実現の大変さ ◦ IAM Safetyの概要 ◦ STSとの比較 3,デモ

Slide 4

Slide 4 text

4 Dome9の概要

Slide 5

Slide 5 text

5 Dome9概要 IaaSの設定情報を可視化し人為的ミスの回避とコ ンプライアンス遵守を支援するサービスです

Slide 6

Slide 6 text

6 CSPMって? Cloud Security PostureManagement (クラウドセキュリティ動態管理) CSPM

Slide 7

Slide 7 text

7 セキュリティインシデントの原因 クラウドにおけるセキュリティインシデントの原 因のほとんどは人為的設定ミス 2020年時点で95%を占め、 2025年には99%を占めると予想される ※Gartner社 2018年報告書

Slide 8

Slide 8 text

8 Dome9でできること

Slide 9

Slide 9 text

9 IAMベストプラクティスの実現

Slide 10

Slide 10 text

10 IAMのベストプラクティス ● AWS アカウント ルートユーザーのアクセスキーをロックする ● ロールを使用してアクセス許可を委任する ● 最小限の特権を認める。 ● AWS 管理ポリシーを使用したアクセス許可の使用開始 ● ポリシーの検証 ● インラインポリシーではなくカスタマー管理ポリシーを使用する ● アクセスレベルを使用して、IAM のアクセス許可を確認する ● ユーザーのために強度の高いパスワードポリシーを設定する。 ● MFA の有効化 ● Amazon EC2 インスタンスで実行するアプリケーションに対し、ロールを使用する ● アクセスキーを共有しない ● 認証情報を定期的にローテーションする。 ● 不要な認証情報の削除 ● 追加セキュリティに対するポリシー条件を使用する。 ● AWS アカウントのアクティビティのモニタリング

Slide 11

Slide 11 text

11 IAMのベストプラクティス 多い。多すぎる

Slide 12

Slide 12 text

12 IAMのベストプラクティス 1アカウントでも管理は大変 複数アカウントにもなれば 相当な時間と労力が必要

Slide 13

Slide 13 text

13 IAMのベストプラクティス Dome9を使いましょう

Slide 14

Slide 14 text

14 IAMのベストプラクティス 「最小の特権を認める」 ・必要な権限の洗い出しが難しい。 ・結局管理者権限を持つユーザーが増えてしまう。 ・権限を持つユーザーが増える=リスクが高まる IAMユーザーに今だけ権限を付与したい。 IAM Safetyの特権付与を使って解決

Slide 15

Slide 15 text

15 IAM Safetyの機能 ・管理者の承認なしに、アカウント設定を  変更しないように制御 ・ユーザー削除やポリシー削除を禁止し、  ロールバックで改ざん防止 ・権限の一時的な昇格を簡単に

Slide 16

Slide 16 text

16 IAM Safety特権付与の利点 ・ワンクリックで簡単に ・時間制で特権の付与が可能 ・自動的に権限をもとに戻す ・権限昇格を管理者が管理 ・誰がいつまで権限昇格しているか一目でわかる ・スマホアプリからの昇格も可能

Slide 17

Slide 17 text

17 スイッチロールしくみ Role ①このロールに なりたい! ③スイッチロール ②一時クレデンシャル 発行許可

Slide 18

Slide 18 text

18 IAM Safety 権限一次付与のしくみ  IAM グループ(Administer)  IAMグループ(IAM Safety)  禁止 ポリシー  許可 ポリシー 一時的にAdministerへ追加され、昇格終 了後グループから削除された後に、IAM Safetyグループに追加される

Slide 19

Slide 19 text

19 やってみます デモ

Slide 20

Slide 20 text

最後に(軽くまとめ) ベストプラクティスの実現は難しい ・できることはどんどん自動化して人為的ミスを  防ぎましょう。 IAM Safetyを使うメリット ・難しい設定は不要 ・同一アカウントのままで権限だけ変えられる ・管理者が権限の付与を完全に管理 ・誰が権限昇格してるか一目瞭然 IAM Safetyを上手に使って最小特権の原則を実現できる!

Slide 21

Slide 21 text

21